حماية الصناعة. وتمكين الغد.

تركيز واضح. رؤية شاملة للـ(OT).

تركز شركة تسعـة أعشـار على تأمين العمليات الصناعية في جميع أنحاء المملكة العربية السعودية ودول مجلس التعاون الخليجي.

هدفنا الرئيسي: توطين التقنيات المتقدمة وحماية البنية التحتية الحيوية والحساسة في جميع أنحاء المنطقة.

يجمع نهجنا بين الأمن السيبراني والهندسة الصناعية في إطار نقاش واحد يتناول: ما يجب أن يظل قيد التشغيل، وما قد يتسبب في تعطيله، والتدابير الرقابية التي من شأنها الحد من تلك المخاطر.

تفكير تقوده الهندسة

ضوابط تراعي قيود الإنتاج وأنظمة السلامة والصيانة.

تصميم محايد تكنولوجياً

توصيات مصممة لتلائم بيئتك وأولوياتك واحتياجاتك المرتبطة بمراحل حياتك.

المساءلة العملية

مخرجات واضحة، ومسؤوليات متفق عليها، وأدلة يمكنك الاستفادة منها.

دورة حياة كاملة. حماية مترابطة.

تغطي محفظة خدماتنا دورة حياة أمن تكنولوجيا التشغيل (OT) بالكامل، بدءاً من التقييم الأولي ووصولاً إلى ضمان استمرارية الأمن. يمكنك استعراض أي مجال من مجالات الخدمة للاطلاع على نطاق عمله ومخرجاته.

10 مجالات خدمية. نهجٌ مُنسَّقٌ واحد.

01 — Strategy, governance & compliance
  • استراتيجية الأمن السيبراني لتكنولوجيا التشغيل (OT)، وخط الأساس للنضج، وخارطة طريق الاستثمار
  • نظام إدارة الأمن السيبراني (CSMS)، والسياسات، وإجراءات التشغيل
  • تقييم الفجوات ومطابقة الضوابط وفقاً لمعايير (NCA ECC / OTCC)
  • مواءمة البرامج مع معيار (ISA/IEC 62443) ودعم الاستعداد للحصول على الشهادة
  • ملكية المخاطر، ومصفوفة (RACI)، وحوكمة الأطراف الثالثة، وتقارير الإدارة
  • متطلبات الأمن السيبراني للمشتريات وطلبات تقديم العروض وعقود الهندسة والمشتريات والإنشاء

المخرجات النموذجية: خارطة طريق مُرتَّبة حسب الأولوية، وسجل الامتثال، ونموذج الحوكمة، وخطة الأدلة.

02 — Asset discovery & risk assessment

كوّن صورة موثوقة عن الأصول والاعتماديات والمخاطر، دون التعامل مع المنشأة التشغيلية وكأنها شبكة مكتبية.

  • اكتشاف أصول تكنولوجيا التشغيل ومطابقة المخزون باستخدام أسلوب الكشف السلبي أولاً
  • قوائم جرد أنظمة (PLC وDCS وSCADA وSIS وHMI وIED) ومحطات العمل الهندسية
  • طوبولوجيا الشبكة، وخطوط الأساس للاتصالات، ورسم خرائط تدفق البيانات
  • تقييمات الأهمية الحيوية والمخاطر والتهديدات القائمة على العواقب
  • تحديد الثغرات، ومراجعة الإعدادات، وتحديد أولويات التعرض للمخاطر
  • اختبار اختراق مُصرَّح به في بيئة مختبرية أو خلال نافذة صيانة معتمدة؛ مع تحديد شروط متفق عليها لإيقاف الاختبار.
  • مراجعات المخاطر المتعلقة بالموردين والمواقع النائية والأنظمة القديمة

المخرجات النموذجية: سجل الأصول، وسجل المخاطر، وخرائط الشبكة، وقائمة مهام المعالجة المرتبة حسب الأولوية.

03 — Secure architecture & engineering

تحويل قرارات المخاطر إلى ضوابط قابلة للتنفيذ تشمل المصنع، والمنطقة منزوعة السلاح (DMZ) الصناعية، وحدود شبكة المؤسسة.

  • التصميم عالي المستوى (HLD)، والتصميم منخفض المستوى (LLD)، والمواصفات الفنية
  • المناطق والقنوات وفقاً للمعيار (ISA/IEC 62443)؛ تحديد المستوى الأمني ​​المستهدف
  • مناطق (DMZ) الصناعية، وقواعد جدار الحماية، والتقسيم الدقيق للشبكات، والتوجيه الآمن.
  • البوابات أحادية الاتجاه، حيثما تقتضي ذلك التبعات واحتياجات تدفق البيانات.
  • نظام تسجيل بيانات آمن، ونظام إدارة عمليات التصنيع، ونظام تخطيط موارد المؤسسات، والحوسبة السحابية، وتكاملات مع جهات خارجية
  • تصميم شبكات يتميز بالمرونة، وخدمات التوقيت، وتسجيل السجلات، ومراجعات البنية
  • متطلبات الأمن للمنشآت الجديدة (Greenfield) وتحديثات المنشآت القائمة (Brownfield)

المخرجات النموذجية: التصاميم المعتمدة، ومصفوفات الاتصال، وقوائم المواد، ومعايير القبول.

04 — Implementation & commissioning

أدخِل الضوابط من خلال التغيير المُحكَم، والتحقق المرحلي، وعملية تسليم تشغيلي متفق عليها.

  • تطبيق جدران الحماية الصناعية، وأنظمة كشف التسلل (IDS)، وحلول حصر الأصول ومراقبتها.
  • حماية نقاط نهاية (OT)، وقائمة التطبيقات المسموح بها، والتحكم في الأجهزة
  • تعزيز أمن النظام وتكوين خط الأساس الآمن
  • خدمات الدليل، والإدارة الآمنة، وتكامل البنية التحتية
  • إثبات المفهوم، واختبارات القبول في المصنع، واختبارات القبول في الموقع
  • إدارة التغيير، وإجراءات التراجع، وتنسيق فترات الصيانة
  • وثائق الحالة الفعلية للمنشأة (As-built)، وإجراءات التشغيل، ونقل المعرفة

المخرجات النموذجية: ضوابط مُتحقَّق من صحتها، وأدلة الاختبار، وسجلات “كما نُفِّذت” (as-built records)، وحزمة تسليم مُوقَّعة.

05 — Identity & secure remote access

امنح الموظفين والموردين صلاحيات الوصول التي يحتاجون إليها، مع مراعاة إجراءات الموافقة، وإمكانية التتبع، وتحديد القيود.

  • إدارة الوصول المتميز وتصميم الأدوار وفق مبدأ الحد الأدنى من الصلاحيات
  • المصادقة متعددة العوامل عند حدود الوصول المدعومة
  • خوادم وسيطة (Jump hosts) مُدارة، وصلاحيات وصول للموردين محددة زمنياً، وتسجيل للجلسات.
  • دورة حياة الحساب، ومراجعات الوصول الدورية، وإجراءات الوصول في حالات الطوارئ
  • إدارة حسابات الخدمة والأسرار؛ وتخطيط دورة حياة الشهادات
  • أجهزة كمبيوتر محمولة هندسية آمنة وسير عمل يعتمد على وسائط تخزين قابلة للإزالة

المخرجات النموذجية: نموذج للوصول، ومسارات معتمدة للوصول عن بُعد، وسجلات وصول قابلة للتدقيق.

06 — OT SOC & threat monitoring

ربط أنظمة القياس عن بُعد الصناعية بعمليات الأمن مع الحفاظ على السياق الهندسي.

  • تصميم مركز عمليات الأمن (SOC) الخاص بتكنولوجيا التشغيل (OT)، ونموذج التشغيل، وخدمات المراقبة المُدارة أو المُدارة بشكل مشترك.
  • الكشف السلبي عن الشبكة، والتنبيهات المدركة للبروتوكولات، والتحقيق في الحالات الشاذة
  • تكامل أنظمة (SIEM)، وهندسة الكشف، والمطابقة مع إطار عمل (MITRE ATT&CK) لأنظمة التحكم الصناعي (ICS)
  • إثراء معلومات التهديدات والبحث الاستباقي عن التهديدات ضمن النطاق المعتمد
  • مصفوفات مستويات الخطورة، ومسارات التصعيد، وتصنيف الحوادث حسب الأولوية، والتنسيق مع المنشأة
  • اتفاقيات مستوى الخدمة (SLAs)، واتفاقيات مستوى التشغيل (OLAs)، وضبط حالات الاستخدام، وإعداد التقارير التشغيلية.
  • التغطية وتوفير الكوادر البشرية، بما في ذلك أي خدمات متاحة على مدار الساعة طوال أيام الأسبوع، وفقاً لما تم الاتفاق عليه تعاقدياً.

المخرجات النموذجية: حالات استخدام الرصد، وخطط إجراءات التصعيد، وتحديد نطاقات التغطية، ولوحات معلومات إعداد التقارير.

07 — Vulnerability, patch & asset lifecycle

رَتِّب التغييرات حسب التبعات التشغيلية، والتوافق، ومستوى التعرض الفعلي للمخاطر.

  • التتبع المستمر للثغرات والتخطيط للمعالجة القائمة على المخاطر
  • مراقبة التوصيات المقدمة من الشركات المصنعة الأصلية وتقييم مدى ملاءمة التصحيحات
  • التحقق دون اتصال بالإنترنت، والنسخ الاحتياطي، والتشغيل المرحلي، واختبار التراجع
  • ضوابط تعويضية للأنظمة غير المدعومة أو التي يتعذر تطبيق تصحيحات أمنية عليها
  • انحراف الإعدادات، وإدارة البرامج الثابتة ودورة حياة الشهادات
  • التخطيط للتعامل مع تقادم أنظمة (SCADA وPLC وIED) والبنية التحتية
  • الفحوصات الصحية الدورية وتحديث الأدلة

المخرجات النموذجية: سجل معالجة مُحدّث، وجدول زمني للتصحيحات، وخطة استبدال دورة الحياة.

08 — Incident response & recovery

نسِّق الاستجابة للتهديدات السيبرانية مع عمليات المنشأة، وسلامة العمليات، واستمرارية الأعمال.

  • تقييمات جاهزية قسم العمليات للحوادث وخطط الاستجابة الخاصة بكل سيناريو
  • تمارين المحاكاة المكتبية، وشبكات الاتصال، وتنسيق إدارة الأزمات
  • الاستعداد للتحقيق الجنائي، والاحتفاظ بسجلات الأحداث، وحفظ الأدلة
  • احتواء مُصرَّح به مع الموافقة على العمليات والسلامة
  • الاستعادة من منطق وحدة التحكم الموثوقة، والإعدادات، وصور النظام
  • النسخ الاحتياطية غير المتصلة بالإنترنت أو غير القابلة للتغيير والتحقق من الاستعادة
  • تحليل تأثير الأعمال، وأولويات التعافي، والدروس المستفادة

المخرجات النموذجية: خطط عمل الاستجابة المُختبَرة، وإجراءات التعافي، وإجراءات تحسين التمارين.

09 — Assurance, training & program support

نسِّق الاستجابة للتهديدات السيبرانية مع عمليات المنشأة، وسلامة العمليات، واستمرارية الأعمال.

  • تقييمات جاهزية قسم العمليات للحوادث وخطط الاستجابة الخاصة بكل سيناريو
  • تمارين المحاكاة المكتبية، وشبكات الاتصال، وتنسيق إدارة الأزمات
  • الاستعداد للتحقيق الجنائي، والاحتفاظ بسجلات الأحداث، وحفظ الأدلة
  • احتواء مُصرَّح به مع الموافقة على العمليات والسلامة

بناء قدرات مستدامة

10 — Connected industry & emerging security

تقييم التقنيات الجديدة من خلال تجارب محدودة، مع مراعاة معايير السلامة ومعايير القبول القابلة للقياس.

  • أمن منظومة الفحص باستخدام الطائرات المسيرة والروبوتات في القطاع الصناعي
  • تقييمات أمن إنترنت الأشياء الصناعي (IIoT) والحوسبة الطرفية والشبكات اللاسلكية الخاصة
  • سلامة بيانات التوأم الرقمي والصيانة التنبؤية
  • أمن نماذج الذكاء الاصطناعي ومجموعات البيانات ومسارات الاستدلال مع وجود إشراف بشري
  • ضمان سلسلة توريد البرمجيات، ومراجعة قائمة مواد البرمجيات (SBOM)، ومخاطر الموردين
  • المرونة التشفيرية والجاهزية للانتقال إلى تقنيات ما بعد الحوسبة الكمومية للأصول طويلة العمر
  • أتمتة مستمرة لأدلة الامتثال والتحقق عبر ميادين التدريب السيبراني

المخرجات النموذجية: تقييم الجدوى، ونموذج التهديدات، وتصميم المشروع التجريبي، ومعايير القبول التشغيلي.

Assesment

🔍

تقدير

حدد المخاطر. افهم بيئتك. أرسِ أساساً آمناً.

  • تقييم المخزون ورسم الخرائط
  • تقييم المخاطر ونقاط الضعف
  • تحليل الفجوات الأمنية
  • الامتثال (NERC، IEC 62443، NCA)
  • خارطة الطريق والتوصيات
Implementation

⚙️

IMPLEMENTATION

طبّق الضوابط المناسبة. ادمج الأمن في عملياتك.

  • تصميم بنية آمنة
  • تقسيم الشبكة والتحكم في الوصول
  • تشغيل حلول أمن تكنولوجيا التشغيل (OT)
  • إدارة التصحيحات والإعدادات
  • الاختبار والتشغيل
  • نقل المعرفة والتدريب
Managed Services

🛡️

الخدمات المُدارة

مراقبة مستمرة. استجابة سريعة. مرونة تشغيلية.

  • مراقبة مركز عمليات التشغيل 24/7
  • اكتشاف التهديدات والاستجابة للحوادث
  • إدارة التصحيحات والثغرات الأمنية المُدارة
  • مراقبة تهيئة الأصول
  • دعم إعداد التقارير والامتثال
  • استشارات متخصصة وتحسين مستمر

بيئات مختلفة. المسؤولية ذاتها.

تبدأ القرارات الأمنية من العملية المراد حمايتها؛ إذ نُكيِّف النطاق بما يتناسب مع معدات كل قطاع، ونموذج تشغيله، وتداعيات أي تعطل قد يطرأ عليه.

أيقونة النفط والغاز والبتروكيماويات

النفط والغاز والبتروكيماويات

أنظمة التحكم الموزعة (DCS)، وأنظمة السلامة (SIS)، وخطوط الأنابيب، والمحطات، وأصول الإنتاج البعيدة.

أيقونة محطات الطاقة والمحطات الفرعية

محطات الطاقة والمحطات الفرعية

التوليد والنقل والتوزيع، والأجهزة الإلكترونية الذكية (IEDs)، وأتمتة المحطات الفرعية.

أيقونة المياه وتحلية المياه

المياه وتحلية المياه

محطات المعالجة، ومحطات الضخ، وأنظمة القياس عن بُعد، وأنظمة “سكادا” (SCADA) الموزعة.

أيقونة التصنيع

تصنيع

خطوط الإنتاج، والتحكم في العمليات، وأنظمة تنفيذ التصنيع (MES)، والربط الصناعي.

أيقونة التعدين والمعادن

التعدين والمعادن

محطات المعالجة، والعمليات عن بُعد، وواجهات الأساطيل الصناعية.

أيقونة الطاقة المتجددة والبنية التحتية

الطاقة المتجددة والبنية التحتية

الطاقة الشمسية، وطاقة الرياح، وأنظمة تخزين الطاقة بالبطاريات (BESS)، والنقل، والموانئ، وأنظمة أتمتة المباني.

الشؤون العسكرية والأمنية

مرافق الدفاع، والعمليات الأمنية، والمنصات الحيوية للمهام، والاتصالات الحساسة؛ وهي محمية من خلال السرية والمرونة التشغيلية والامتثال للمتطلبات الوطنية السارية.

الحل المقترح – التنفيذ بقيادة الطيارين

منظور جديد. نظام بيئي محمي.

تسعـة أعشـار SkyGuard

أدخل تقنيات الفحص الحراري والبصري وتقنية “ليدار” (LiDAR) إلى الأصول الصناعية، مع تأمين الطائرة والمحطة الأرضية وأنظمة الاتصالات والبيانات المرتبطة بكل مهمة.

يستند هذا المفهوم إلى خدمات الطائرات بدون طيار الراسخة لشركة تسعـة أعشـار وأنظمة الإدارة المعتمدة من (ISO)، وهو يوسع تلك القدرات لتشمل بيئات التشغيل الآمنة من خلال تقييمات الجدوى والطيارين الخاضعين للتحكم.


01

فحص المحطة الفرعية

افحص المعدات التي يمكن الوصول إليها بحثاً عن أي شذوذ حراري أو عيوب ظاهرة، مع مراعاة مسافات الخلوص الكهربائي ونطاقات التشغيل الجوي المعتمدة.


02

مسوحات المنشآت وخطوط الأنابيب

دعم عمليات المسح البصري للحالة وسير عمل الكشف عن التسربات المعتمدة، وذلك باستخدام أجهزة استشعار مناسبة والتحقق الهندسي.


03

حالة أصول الطاقة المتجددة

دعم عمليات المسح الحراري الشمسي وفحص أصول طاقة الرياح، وربط الملاحظات المُتحقَّق منها بأوامر العمل الخاصة بالصيانة.

آمنة من مرحلة المهمة وحتى الصيانة.

البنية المرجعية

الطائرة والحمولة

هوية الجهاز · برنامج ثابت مُوقَّع

تخزين مشفّر · مستشعرات معتمدة

→

محطة أرضية

أجهزة مُحَصَّنة · المصادقة متعددة العوامل

روابط الأوامر والقياس عن بُعد المحمية

→

فحص المنطقة منزوعة السلاح (DMZ)

الدخول المعزول · فحص البرامج الضارة
التحقق من صحة البيانات · واجهات برمجة التطبيقات الخاضعة للرقابة

→

التحليلات ومركز عمليات الأمن التشغيلي

نتائج مرتبطة بالأصول · مسارات التدقيق · إجراءات صيانة خاضعة للمراجعة البشرية


لا يوجد مسار تحكم مباشر بين الطائرة المسيرة ووحدة التحكم المنطقية القابلة للبرمجة (PLC) أو نظام السلامة (SIS). بيانات الفحص تعبر الحدود المعتمدة فقط.

كيف نحمي النظام البيئي المتكامل

قبل الإقلاع

قم بنمذجة التهديدات للمهمة؛ راجع سلاسل توريد الموردين والبرمجيات؛ قم بجرد الطائرات والبطاريات والحمولات ومحطات الإرساء؛ تحقق من البرامج الثابتة والمفاتيح وصلاحيات وصول المشغل. حدد الموافقات على الرحلات الجوية وتصاريح المواقع وملكية البيانات.

بعد الهبوط

فحص البيانات المُحمّلة والتحقق من صحتها في بيئة فحص معزولة. تطبيق متطلبات الاحتفاظ بالبيانات، والوصول إليها، ومكان تخزينها، والخصوصية؛ حماية واجهات برمجة التطبيقات ونماذج الذكاء الاصطناعي. ربط الأحداث الأمنية بمركز عمليات الأمن دون تعريض وحدات التحكم في الإنتاج للخطر.

أثناء المهمة

استخدم روابط موثقة ومشفرة حيثما كان ذلك ممكناً. حدد إجراءات فقدان الاتصال وحالات خلل الملاحة، والمناطق الجغرافية المحددة، وسلوك الهبوط الآمن. راقب بيانات القياس عن بُعد وحافظ على التحكم البشري؛ فالتشفير وحده لا يمنع التداخل اللاسلكي أو انتحال نظام الملاحة العالمي عبر الأقمار الصناعية.

على امتداد دورة الحياة

قم بتدوير بيانات الاعتماد، وتحديث البرامج من خلال الاختبارات المعتمدة، وفحص نقاط التوصيل بحثًا عن أي تلاعب، وإلغاء الأجهزة المفقودة. تدرب على سيناريوهات اختراق الطائرات، وفقدان الاتصال، وتسريب البيانات. لا يشمل ذلك التشويش أو إجراءات مكافحة الطائرات المسيرة النشطة.

من مرحلة الفكرة إلى مشروع تجريبي تشغيلي معتمد
  1. “حدد المشكلة.” اختر فئة أصول واحدة، وهدفاً للفحص، وسير عمل مرجعياً.
  2. قيِّم الجدوى. مراجعة تصاريح الطيران، والمخاطر الصناعية، وقيود الاتصالات اللاسلكية، ومعالجة البيانات، والأمن السيبراني.
  3. “تحقَّق بشكلٍ مُستقل.” اختبر الطائرة وأنظمة الاتصالات ومسار تدفق البيانات وسيناريوهات الفشل في بيئة خارج نطاق التشغيل الفعلي (الإنتاج).
  4. أجرِ مشروعاً تجريبياً مضبوطاً. استخدم المهام المعتمدة والتحقق البشري من نتائج الفحص.
  5. قِسْ وقرِّر. قيِّم نطاق الفحص، وجودة النتائج، ومستوى تعرّض المشغّلين للمخاطر، والحوادث الأمنية، وجدوى الصيانة قبل التوسع.

تخضع العمليات لقواعد الهيئة العامة للطيران المدني وغيرها من قواعد الطيران المعمول بها، وموافقة مالك الموقع، وقيود المجال الجوي، وتوافر مشغلين مؤهلين، وتقييم السلامة. يجب تحديد مدى ملاءمة المنطقة الخطرة وأي موافقة على الطيران خارج نطاق الرؤية البصرية بشكل منفصل. يتم تقييم الفوائد في المرحلة التجريبية.

مبادئ عالمية. متطلبات محلية.

تتبع شركة تسعـة أعشـار في نهجها أطر عمل الأمن السيبراني لأنظمة التكنولوجيا التشغيلية (OT) المعمول بها في المملكة العربية السعودية وعلى المستوى الدولي؛ حيث نقوم بتحديد المتطلبات الخاصة بكل منشأة، ومواءمة الضوابط اللازمة، ودعم عملية التنفيذ مع توفير الأدلة الداعمة.

المملكة العربية السعودية

NCA OTCC & ECC

يُوسِّع معيار (OTCC-1:2022) نطاق “الضوابط الأساسية للأمن السيبراني” (ECC) ليشمل البيئات الصناعية، ويربط متطلبات كل من (ECC 2-2024 وOTCC) القابلة للتطبيق بمسؤوليات التنفيذ والأدلة الداعمة.

Official reference ↗

الأمن السيبراني الدولي لبيئات (OT)

ISA/IEC 62443

تشمل الجوانب: حوكمة البرنامج، وتقييم المخاطر، والمناطق ومسارات الاتصال (zones and conduits)، ومتطلبات النظام، وممارسات مقدمي الخدمات، والتطوير الآمن للمنتجات؛ حيث يتم تحديد مستويات الأمان بناءً على الأنظمة والمتطلبات.

Official reference ↗

إرشادات عملية

NIST SP 800-82 & CSF

استخدم الإصدار الثالث من وثيقة SP 800-82 للحصول على إرشادات حول أمن تكنولوجيا التشغيل (OT)، وإطار عمل الأمن السيبراني (CSF) الإصدار 2.0 لأغراض الحوكمة ومواءمة النتائج، مع الاستعانة بوثيقتي SP 800-53 وSP 800-61 كمراجع تكميلية عند الاقتضاء.

Official reference ↗

الإدارة والاستمرارية

ISO/IEC & ISO معايير

تطبيق معايير (ISO/IEC 27001 و27002 و27005) فيما يتعلق بالإدارة والمخاطر، والمعيار (27019) الخاص بمرافق الطاقة، والمعيار (ISO 22301) الخاص باستمرارية الأعمال، وذلك حسب مقتضيات المهمة.

Official reference ↗

مراجع خاصة بقطاعات محددة

أنظمة الطاقة والسلامة والأنظمة الصناعية

اختر اعتبارات الأمان الخاصة بمعايير (IEC 62351 وIEEE 1686 وIEC 61850) لأنظمة الطاقة. واقتصر على مراعاة معيار (NERC CIP) في الحالات التي ينطبق فيها أو عند اعتماده بموجب عقد، مع ضرورة التنسيق مع إجراءات السلامة وفقاً لمعياري (IEC 61508 وIEC 61511).

Official reference ↗

الممارسة القائمة على التوعية بالمخاطر

MITRE, CISA & CIS

استخدم إطار عمل (ATT&CK for ICS) لهيكلة سيناريوهات الكشف، وتوجيهات وكالة (CISA) للممارسات التشغيلية، وضوابط (CIS) المُكيَّفة بشكل مناسب؛ إذ يُعد كل من نموذجي (Purdue وISA-95) أداتين لدعم فهم البنية، ولا يمثلان شهادات اعتماد.

Official reference ↗

قابلية التطبيق في السعودية ودول مجلس التعاون الخليجي

قيّم الضوابط الإضافية الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA)، بما في ذلك (CSCC) و(CCC) و(DCC)، عند انطباقها على الأنظمة الحرجة أو البيئات السحابية أو نطاق البيانات. وبالنسبة للمشاريع في دول مجلس التعاون الخليجي، يجب التحقق من المتطلبات الوطنية والقطاعية ومتطلبات العميل المعمول بها في الإمارات العربية المتحدة وقطر وسلطنة عُمان والبحرين والكويت قبل اعتماد خط أساس الامتثال.
حافظ على سجل معايير خاص بكل مشروع يشمل المتطلبات العالمية والإقليمية ومتطلبات العميل ذات الصلة. وتحقق عند بدء المشروع من الإصدارات الحالية، والاختصاص القضائي، وحدود الأنظمة، والالتزامات التعاقدية، مع مراجعتها وتحديثها مع تطور البرنامج.

افصل الطبقات.
تحكَّم في كل مسار.

تقوم شركة تسعـة أعشـار بمواءمة كل ضابط أمني مع “نموذج بوردو المرجعي” (Purdue Reference Model)، مما يضمن توفير الحماية الملائمة في كل طبقة، بدءاً من العمليات المادية ووصولاً إلى شبكة المؤسسة.

تقابل كل طبقة من الطبقات أدناه منطقة أمنية محددة. وتُختار الضوابط بناءً على العواقب لا العرف السائد؛ إذ أن ما يجب ألا يتوقف أبداً هو الذي يحدد ما يجب حمايته دائماً.

تكنولوجيا المعلومات المؤسسية
المنطقة الصناعية المعزولة (Industrial DMZ)
العمليات والتحكم
عملية فيزيائية
L5 المؤسسة

شبكة المؤسسة والخدمات الخارجية

الهوية المؤسسية، والمالية، وتحليلات المؤسسة، والتعاون، وخدمات السحابة المعتمدة.

التركيز على الأمن

حوكمة الهوية، وأمن نقاط النهاية، وضوابط الإنترنت، وضمان الموردين.

بيانات الأعمال المعتمدة ↓ لا يوجد مسار مباشر من المؤسسة إلى المتحكِّم
L4 أعمال الموقع

تخطيط الأعمال والخدمات اللوجستية للمنشأة

واجهات أنظمة تخطيط موارد المؤسسات (ERP)، وتخطيط الإنتاج، وإدارة الصيانة، والجودة، ومستهلكي التقارير.

التركيز على الأمن

التجزئة، وقائمة التطبيقات المسموح بها، واستهلاك البيانات التاريخية الخاضع للتحكم.

جدار الحماية الشمالي ↓ قائمة السماح الصريحة، التدفقات الخاضعة للفحص
L3.5 المنطقة الصناعية المعزولة

التبادل المُدار بين تكنولوجيا المعلومات وتكنولوجيا التشغيل

مضيفات الوصل، وسيط الوصول عن بعد، ومرحلات التصحيح ومكافحة الفيروسات، ونسخ سجلات النظام، ونقل الملفات الآمن، ومستودعات التحديثات.

التركيز على الأمن

المصادقة متعددة العوامل (MFA)، تسجيل الجلسات، جدران حماية مزدوجة، فحص البرمجيات الخبيثة، خدمات الوكيل (Proxy).

جدار الحماية الجنوبي ↓ رفض افتراضي، والتحكم في البروتوكول والوجهة
L3 عمليات الموقع

أنظمة إدارة العمليات

مؤرخ المصنع، خوادم تطبيقات تكنولوجيا التشغيل، الدعم الهندسي، خدمات النطاق، النسخ الاحتياطي، مراقبة وإدارة تكنولوجيا التشغيل.

التركيز على الأمن

هوية مخصصة لتقنيات التشغيل (OT)، والتحقق من النسخ الاحتياطي، والمراقبة السلبية، والفصل الإداري.

قنوات التمديدات في المنطقة ↓ بروتوكولات صناعية محددة فقط
L2 إشرافي

الإشراف على المنطقة والوحدة

واجهات الإنسان والآلة (HMI)، وخوادم (SCADA)، ومحطات المشغلين، وخوادم معالجة الدفعات والإنذارات، ومحطات العمل الهندسية المحلية.

التركيز على الأمن

خطوط أساس مُحكَّمة، مبدأ الحد الأدنى من الصلاحيات، التحكم في التطبيقات، والتحكم في صلاحيات الوصول الهندسية.

شبكات التحكم ↓ اتصالات حتمية، رقابة صارمة على التغييرات
L1 التحكم الأساسي

أجهزة التحكم والحماية

وحدات التحكم المنطقية القابلة للبرمجة (PLC)، ووحدات التحكم في أنظمة التحكم الموزعة (DCS)، ووحدات التحكم عن بعد (RTU)، والأجهزة الإلكترونية الذكية (IED)، ومرحلات الحماية، ووحدات حل منطق أنظمة السلامة/التفريغ الكهروستاتيكي (SIS/ESD).

التركيز على الأمن

سلامة المنطق، والبرامج الثابتة الموقعة حيثما كان ذلك مدعومًا، ونسخ احتياطي للتكوين، والوصول المادي.

الإدخال/الإخراج وناقلات الحقل ↓ إشارات السلامة والعمليات
L0 عملية فيزيائية

العملية التي تخضع للحماية

المستشعرات، وأجهزة التحليل، والمشغلات، والصمامات، ووحدات التشغيل، والمحركات، وآلات الإنتاج، والظروف المادية.

التركيز على الأمن

الحالة الآمنة، الحماية ضد العبث، سلامة المعايرة، وإجراءات التشغيل والسلامة.

⚡

الوصول عن بُعد وعبر السحابة

يتم إنهاء الاتصال عبر خدمات الوصول المعتمدة والمنطقة منزوعة السلاح الصناعية (Industrial DMZ)، مع توفر تفويض محدد زمنياً ومصادقة متعددة العوامل (MFA)، ودون وجود مسارات مباشرة بين أنظمة تكنولوجيا المعلومات ووحدات التحكم.

◈

الهندسة المعمارية الحديثة

يمكن لتقنيات إنترنت الأشياء الصناعي (IIoT) والحوسبة الطرفية والتقنيات اللاسلكية والحوسبة السحابية أن تتجاوز المستويات التقليدية؛ لذا ينبغي تصميم المناطق والمسارات الفعلية استناداً إلى تدفقات البيانات، وليس بناءً على حدود الطبقات المفترضة.

⊛

أنظمة السلامة

تتطلب وظائف نظام السلامة (SIS) ونظام الحماية من التفريغ الكهروستاتيكي (ESD) تقييمًا مستقلاً. يجب عدم المساس بسلامة النظام من خلال ضوابط الأمان أو مسارات الشبكة المشتركة.

من منشأة واحدة إلى محفظة أقوى.

ابدأ بنطاق محدد، وتحقّق من فعالية ضوابط التحكم في بيئة التشغيل، ثم عمّم الحلول الناجحة على المحطات الفرعية والمنشآت والأصول الموزعة في مواقع نائية.


01

اكتشاف

الاتفاق على الأصول الحيوية، وقيود الموقع، والنطاق التنظيمي، ومقاييس النجاح.


02

هندسة

إعداد خطة معالجة المخاطر، والمواصفات عالية المستوى ومنخفضة المستوى (HLD/LLD)، وتسلسل التنفيذ.


03

التحقق

إجراء الاختبارات والتشغيل التجريبي والتسليم، مع الحصول على الموافقة التشغيلية وتوفير الأدلة الثبوتية.


04

الحفاظ

المراقبة والصيانة وإجراء عمليات التعافي والتوسع من خلال معايير الموقع القابلة لإعادة الاستخدام.

الشراكة مع الشركات المصنعة للمعدات الأصلية (OEMs) والموردين.

يربط نهج الشراكة الذي تتبعه شركة تسعـة أعشـار بين الشركات المصنعة للمعدات الصناعية، وموردي الحلول الأمنية، وشركات الهندسة والتوريد والإنشاء (EPC)، ومالكي الأصول.

أنظمة التحكم الصناعية – الشركات المصنعة للمعدات الأصلية ومنصات الأتمتة

Siemens
Yokogawa-Logo
Schneider Electric Logo
Honeywell-Logo
ABB logo
Rockwell Automation Logo
Aveva logo

OT Cybersecurity — Security technology vendors

Nozomi Networks Logo
Drago
Fortinet-Logo
Xage Security
Phosphorus
forescout
Industrial Defender
XONA

آلية تعاوننا مع شركائنا في مجال التقنية

01 — موائمة النطاق

الاتفاق على حدود النظام والمسؤوليات.

02 — التحقق المشترك

تحقَّق من قابلية التشغيل البيني ومعايير القبول.

03 — الحفاظ على استدامة الحل

عرِّف ملكية الدعم وصيانة دورة الحياة.

ما هو الأمن السيبراني لتكنولوجيا التشغيل (OT)؟

يحمي الأمن السيبراني لتقنيات التشغيل (OT) الأنظمة الصناعية التي تُشغّل العمليات الفيزيائية – مثل وحدات التحكم المنطقية القابلة للبرمجة (PLCs) وأنظمة التحكم الموزعة (DCS) وأنظمة التحكم الإشرافي وجمع البيانات (SCADA) وأنظمة السلامة (SIS) ومعدات التحكم المماثلة – من التهديدات السيبرانية التي قد تُعطّل العمليات أو السلامة أو استمرارية الإنتاج. وعلى عكس أمن تكنولوجيا المعلومات (IT)، يُعطي هذا النوع من الأمن السيبراني الأولوية للتوافر والسلامة على حساب السرية.

ما الفرق بين الأمن السيبراني لتكنولوجيا التشغيل (OT) والأمن السيبراني لتكنولوجيا المعلومات (IT)؟

يركز أمن تكنولوجيا المعلومات على حماية سرية البيانات عبر شبكات المؤسسة، بينما يركز أمن تكنولوجيا التشغيل على ضمان استمرار العمليات المادية بأمان وموثوقية. غالبًا ما تتضمن بيئات تكنولوجيا التشغيل معدات قديمة، وقيودًا زمنية، وأنظمة أمان تتطلب مناهج متخصصة تراعي الجوانب الهندسية بدلًا من أدوات تكنولوجيا المعلومات القياسية.

هل تساعد تسعـة أعشـار في الامتثال لمتطلبات (NCA OTCC وECC) في المملكة العربية السعودية؟

نعم، تقوم تسعـة أعشـار بمطابقة المتطلبات المعمول بها في معايير (NCA ECC 2-2024 وOTCC-1:2022) مع كل منشأة، وتُجري تقييمات للفجوات، وتدعم التنفيذ المسؤول مع توفير الأدلة اللازمة لإعداد تقارير الامتثال.

كم يستغرق إجراء تقييم لمخاطر الأمن السيبراني في أنظمة التكنولوجيا التشغيلية (OT)؟

تختلف الجداول الزمنية باختلاف حجم المنشأة وعدد الأصول وقيود الوصول إلى الموقع، إلا أن نطاق العمل المعتاد لأنشطة اكتشاف الأصول وتقييم المخاطر يُحدَّد عقب مرحلة استكشاف أولية تهدف إلى تحديد الأصول الحيوية وقيود الموقع والمتطلبات التنظيمية.

هل توفر تسعـة أعشـار خدمة مراقبة أمن أنظمة التكنولوجيا التشغيلية (OT) على مدار الساعة طوال أيام الأسبوع؟

نعم، يتم ذلك من خلال خدمة مركز عمليات الأمن (SOC) الخاص بأنظمة التكنولوجيا التشغيلية (OT) وخدمة مراقبة التهديدات. ويتم الاتفاق تعاقدياً على نماذج التغطية — بما في ذلك المراقبة على مدار الساعة طوال أيام الأسبوع — استناداً إلى ملف المخاطر الخاص بالمنشأة والمتطلبات التشغيلية.

ما هي القطاعات التي تغطيها خدمة تسعـة أعشـار للأمن السيبراني للتقنيات التشغيلية (OT)؟

تتولى شركة تسعـة أعشـار تأمين المنشآت والمرافق في قطاعات النفط والغاز والبتروكيماويات، والطاقة والمحطات الفرعية، والمياه وتحلية المياه، والتصنيع، والتعدين والمعادن، والطاقة المتجددة والبنية التحتية، بالإضافة إلى القطاعات العسكرية والأمنية، مع تكييف نطاق العمل ليتناسب مع المعدات ونماذج التشغيل الخاصة بكل قطاع.